প্রকল্প সম্পর্কে

OAuthLint একটি স্ট্যাটিক-অ্যানালাইসিস লিন্টার যা OAuth 2.0, OIDC, JWT, MCP, সেশন এবং CORS বাস্তবায়নে নিরাপত্তা অ্যান্টি-প্যাটার্ন ধরার জন্য ডিজাইন করা হয়েছে—বিশেষ করে যেগুলি GitHub Copilot, Cursor এবং Claude Code-এর মতো AI কোডিং সহায়করা নিয়মিতভাবে তৈরি করে। এটি বিনামূল্যে, MIT-লাইসেন্সযুক্ত, এবং এমন ডেভেলপারদের জন্য তৈরি যাদের ফলাফল শুধু রিপোর্ট নয়, ঠিক করাও প্রয়োজন। **মূল বৈশিষ্ট্য:** - **এগারোটি ভাষায় 280+ কিউরেটেড নিয়ম**: JavaScript/TypeScript, Python, Go, Rust, Java, C#/.NET, PHP, Ruby, Kotlin, Swift (iOS) এবং Android, সাথে IaC/কনফিগ (Terraform, GitHub Actions, AWS IAM)। - **ডেটাফ্লো (টেইন্ট) বিশ্লেষণ** যা অবিশ্বস্ত ইনপুট থেকে বিপজ্জনক সিঙ্কে (যেমন, ওপেন-রিডাইরেক্ট, SSRF, ক্রেডেনশিয়াল লিক) ট্রেস করে, এক-লাইন প্যাটার্ন ম্যাচিং-এ মিস হওয়া বাগ ধরতে পারে। - **কম ভুল পজিটিভ**, বাস্তব অথ লাইব্রেরি (jose, NextAuth, PyJWT, Authlib, golang/oauth2, oauth2-rs, Spring, ইত্যাদি) এর বিরুদ্ধে যাচাই করা। - **ফ্রেমওয়ার্ক-সচেতন কভারেজ** ASP.NET Core, Gin/Echo/Fiber, Hono + better-auth, FastAPI, Django/Flask, Ktor, Spring Security, Laravel/Socialite, Rails/Devise/OmniAuth/Doorkeeper, NextAuth/Passport, Express/Fastify/NestJS এবং আরও অনেকের জন্য। - **নিবেদিত MCP নিয়ম প্যাক** অফিসিয়াল TypeScript এবং Python MCP SDK-এর জন্য, টোকেন পাস-থ্রু, অনুপস্থিত RFC 8707 অডিয়েন্স বাইন্ডিং, আনঅথেনটিকেটেড ট্রান্সপোর্ট এবং টুল-হ্যান্ডলার SSRF ধরা। - **প্রতিটি ফলাফল শেখায়**: প্রতিটি নিয়ম CWE এবং OWASP ম্যাপিং সহ একটি ফিক্স পেজে লিঙ্ক করে। **ব্যবহারের বিকল্প:** - **CLI**: `npx oauthlint scan ./src` দিয়ে এক-শট স্ক্যান, সিভিয়ারিটি থ্রেশহোল্ড, JSON/SARIF/HTML আউটপুট, অটোফিক্স (ড্রাই-রান সহ), ইনক্রিমেন্টাল স্ক্যান (`--diff`, `--staged`) এবং বেসলাইন গ্রহণের বিকল্প সহ। - **GitHub Action**: ডকার-ভিত্তিক, যেকোনো CI-তে চলে, GitHub Code Scanning-এ SARIF আপলোড এবং ইনলাইন PR অ্যানোটেশন সমর্থন করে। - **VS Code এক্সটেনশন**: VS Code Marketplace এবং OpenVSX (Cursor, Windsurf ইত্যাদির জন্য) এ উপলব্ধ, ইনলাইন ডায়াগনস্টিকস, স্ট্যাটাস-বার কাউন্ট এবং Quick Fix সাপ্রেশন প্রদান করে। - **MCP সার্ভার**: `oauthlint-mcp` AI কোডিং টুলগুলিকে তারা যে OAuth কোড তৈরি করে তা লুপে স্ক্যান করতে দেয়। - **সরাসরি Semgrep ব্যবহার**: `semgrep --config https://oauthlint.dev/r/oauthlint.yaml ./src` দিয়ে সম্পূর্ণ নিয়ম প্যাক চালান। **ডিজাইন দর্শন:** OAuthLint তার পদ্ধতি সম্পর্কে সৎ: এটি ইঞ্জিন হিসেবে Semgrep ব্যবহার করে এবং প্রযুক্তিগত খাত দাবি করে না। এর মূল্য কিউরেটেড, যাচাইকৃত নিয়ম প্যাক, ভাষা জুড়ে সামঞ্জস্যপূর্ণ নিয়ম আইডি এবং শিক্ষামূলক ডকুমেন্টেশনে। এটি সাধারণ SAST টুল এবং ব্যয়বহুল এন্টারপ্রাইজ IAM সমাধানের মধ্যে অবস্থান করে। **উন্নয়ন ও অবদান:** রিপোজিটরিতে নিয়ম প্যাক, CLI, GitHub Action, VS Code এক্সটেনশন, MCP সার্ভার এবং ডেমো অ্যাপ অন্তর্ভুক্ত। একটি নিয়ম যোগ করা দুর্বল/নিরাপদ ফিক্সচার সহ একটি YAML ফাইল ড্রপ করার মতোই সহজ। প্রকল্পটি ভুল-পজিটিভ রিপোর্ট এবং নতুন নিয়ম অবদান স্বাগত জানায়।